加载中...
VPN 通过在公共网络上建立加密隧道,让两端通信就像处于同一私有网络中。无论是企业远程办公的 IPSec VPN,还是个人翻墙用的 WireGuard,背后都在解决同一个问题:在不可信网络上建立可信通道。

| 主流协议 | IPSec、OpenVPN、WireGuard |
| WireGuard 内核合并 | Linux 5.6(2020 年 3 月) |
| 工作层 | 网络层或传输层(视协议而定) |
VPN 的核心是封装(Encapsulation):把原始 IP 包作为载荷,套上新的 IP 头和加密层,通过公网传输到对端,再解封装还原。这个过程对应用层完全透明——程序以为自己在和内网服务器直接通信。
主流协议各有侧重:IPSec 工作在网络层,标准化程度高,企业路由器原生支持,但配置复杂;OpenVPN 基于 SSL/TLS,穿越 NAT 和防火墙能力强,配置灵活;WireGuard(2020 年并入 Linux 5.6 内核)代码只有 4000 行,审计容易,握手速度快,逐渐成为新一代首选。[1]
企业 VPN 的典型用途是让远程员工安全接入内网资源。员工客户端与公司 VPN 网关建立隧道后,访问 192.168.x.x 的内部服务器流量通过隧道走,其他流量仍走本地网络(分割隧道,Split Tunnel),避免把员工所有流量都经公司处理。
消费级 VPN 服务(如 ExpressVPN、NordVPN)的商业模式是把用户流量汇聚到自己的出口服务器,实现更换出口 IP 和规避地理限制。它们的安全性取决于服务商是否记录日志——技术上是同样的隧道,信任边界完全不同。

| 主流协议 | IPSec、OpenVPN、WireGuard |
| WireGuard 内核合并 | Linux 5.6(2020 年 3 月) |
| 工作层 | 网络层或传输层(视协议而定) |
登录 后参与讨论
暂无讨论,来发表第一条评论吧